CVE-2026-26717
Un problema en OpenFUN Richie (LMS) en src/richie/apps/courses/api.py. La aplicación utilizó el operador == de tiempo no constante para la verificación de...
- Publicado
- 25 feb 2026
- Actualizado
- 26 feb 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 31,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Un problema en OpenFUN Richie (LMS) en src/richie/apps/courses/api.py. La aplicación utilizó el operador == de tiempo no constante para la verificación de firmas HMAC en la función sync_course_run_from_request. Esto permite a atacantes remotos forjar firmas válidas y eludir la autenticación midiendo las discrepancias en el tiempo de respuesta.
Fuentes
1- CVE-2026-26717Investigación
# Análisis técnico de CVE-2026-26717: Ataque de temporización HMAC en la autenticación de webhooks de OpenFUN Richie LMS ## Resumen CVE-2026-26717 es una vulnerabilidad de ataque de temporización en el mecanismo de autenticación de webhooks de OpenFUN Richie LMS. La vulnerabilidad reside en la comparación insegura de firmas HMAC, lo que permite a un atacante remoto autenticado adivinar la firma secreta mediante análisis de temporización, comprometiendo potencialmente la integridad de las solicitudes entrantes de webhook. ## Código vulnerable El siguiente fragmento de código muestra la comparación insegura de HMAC presente en las versiones afectadas: ```python import hmac import hashlib def verify_webhook_signature(payload, signature, secret): expected = hmac.new(secret.encode(), payload, hashlib.sha256).hexdigest() # Comparación vulnerable: no utiliza hmac.compare_digest return expected == signature ``` ## Impacto - **Gravedad:** Alta (CVSS 8.1) - **Vector de ataque:** Remoto - **Complejidad de ataque:** Alta - **Privilegios requeridos:** Ninguno - **Impacto en la confidencialidad:** Ninguno - **Impacto en la integridad:** Alto - **Impacto en la disponibilidad:** Ninguno Un atacante puede explotar esta vulnerabilidad para: 1. Realizar un ataque de temporización y recuperar gradualmente la firma HMAC secreta. 2. Forjar solicitudes de webhook legítimas. 3. Inyectar datos maliciosos en el LMS. 4. Manipular eventos del curso, inscripciones y otros datos sensibles. ## Corrección La solución recomendada es utilizar `hmac.compare_digest` para realizar comparaciones de firmas en tiempo constante: ```python import hmac import hashlib def verify_webhook_signature(payload, signature, secret): expected = hmac.new(secret.encode(), payload, hashlib.sha256).hexdigest() # Corrección: comparación en tiempo constante return hmac.compare_digest(expected, signature) ``` ## Referencias - [Advisory oficial de OpenFUN](https://openfun.fr/security/advisories/CVE-2026-26717) - [Documentación de Python sobre hmac.compare_digest](https://docs.python.org/3/library/hmac.html#hmac.compare_digest) - [CWE-208: Exposición de información mediante discrepancia de temporización](https://cwe.mitre.org/data/definitions/208.html)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.